اندکی پس از حمله سایبری مخرب علیه دولت آلبانیا در اواسط ماه ژوئیه ، تیم تشخیص و پاسخگویی مایکروسافت (DART) توسط دولت آلبانیا درگیر شد تا تحقیقات در مورد این حملات را انجام دهد. در زمان حملات و درگیری ما توسط دولت آلبانیا ، مایکروسافت علناً اظهار داشت: "مایکروسافت متعهد است تا ضمن دستیابی به اطلاعات بیشتر ، به مشتریان ما کمک کند. در طی این رویداد ، ما به سرعت تیم تشخیص و پاسخ (DART) خود را بسیج کردیم تا به دولت آلبانیا کمک کنیم تا به سرعت از این حمله سایبری بهبود یابد. مایکروسافت در حالی که همچنان به تقویت حمایت از مهاجمان مخرب ادامه می دهد ، با آلبانی برای مدیریت خطرات امنیت سایبری همکاری خواهد کرد. "این وبلاگ تحقیقات را نشان می دهد ، روند مایکروسافت در نسبت دادن بازیگران مرتبط و تاکتیک ها و تکنیک های مشاهده شده توسط DART و مرکز اطلاعات تهدید مایکروسافت (MSTIC) برای کمک به مشتریان و اکوسیستم امنیتی از حملات مشابه در آینده دفاع می کند.
مایکروسافت با اعتماد به نفس بالا ارزیابی کرد که در 15 ژوئیه 2022 ، بازیگرانی که توسط دولت ایران حمایت می کردند ، حمله سایبری مخرب را علیه دولت آلبانیا انجام دادند و وب سایت های دولتی و خدمات عمومی را مختل کردند. در همین زمان ، و علاوه بر حمله سایبری مخرب ، MSTIC ارزیابی می کند که یک بازیگر جداگانه تحت حمایت دولت ایران اطلاعات حساس را که ماهها قبل از آن تبعید شده بود ، به بیرون درز کرد. از وب سایت های مختلف و رسانه های اجتماعی برای نشت این اطلاعات استفاده شده است.
در این کمپین چندین مرحله مشخص شده است:
مایکروسافت با اعتماد به نفس بالا ارزیابی کرد که چندین بازیگر ایرانی در این حمله شرکت کرده اند - با بازیگران مختلفی که مسئول مراحل مجزا هستند:
مایکروسافت از Dev-#### نامگذاری ها به عنوان یک نام موقت به یک خوشه ناشناخته ، در حال ظهور یا در حال توسعه فعالیت تهدید استفاده می کند ، به MSTIC اجازه می دهد تا آن را به عنوان مجموعه ای منحصر به فرد از اطلاعات ردیابی کند تا اینکه به منشأ یا هویت اعتماد داشته باشیماز بازیگر پشت فعالیت. پس از رعایت معیارها ، مرجع Dev به یک بازیگر نامگذاری شده تبدیل می شود:
مایکروسافت با اطمینان متوسط ارزیابی کرد که بازیگران درگیر در دستیابی به دسترسی اولیه و داده های تبعید کننده در این حمله به Europium مرتبط هستند ، که به طور عمومی با وزارت اطلاعات و امنیت ایران (MOIS) مرتبط بوده و با استفاده از سه خوشه منحصر به فرد فعالیت تشخیص داده شده است. ما آنها را به طور جداگانه بر اساس مجموعه های منحصر به فرد از ابزارها و/یا TTP ها ردیابی می کنیم. با این حال ، برخی از آنها ممکن است برای همان واحد کار کنند.
اطلاعات خاص برای آلبانی با اجازه دولت آلبانی به اشتراک گذاشته شده است.

شکل 1. بازیگران تهدید در پشت حمله به دولت آلبانیا
شواهد جمع آوری شده در طول پاسخ پزشکی قانونی حاکی از آن است که بازیگران وابسته به ایران این حمله را انجام داده اند. این شواهد شامل می شود ، اما محدود به:
گروهی که ما ارزیابی می کنیم وابسته به دولت ایران ، DEV-0861 است ، احتمالاً در ماه مه سال 2021 با بهره برداری از آسیب پذیری CVE-2019-0604 بر روی یک سرور SharePoint بدون استفاده ، Administrata. al به شبکه یک قربانی دولت آلبانی دسترسی پیدا کرد.-Web2. *. *) ، و دسترسی مستحکم تا ژوئیه سال 2021 با استفاده از یک حساب کاربری نادرست که عضو گروه اداری محلی بود. تجزیه و تحلیل سیاهههای مربوط به مبادله نشان می دهد که DEV-0861 بعداً نامه های ارسال شده از شبکه قربانی بین اکتبر 2021 و ژانویه 2022 از شبکه قربانی خارج شده است.
DEV-0861 مشاهده شد که از IP های زیر به نامه الکترونیکی عمل می کند:
تجزیه و تحلیل سیگنال های این IP ها ، و منابع دیگر ، نشان داد که DEV-0861 از آوریل 2020 به طور فعال نامه های سازمانهای مختلف در کشورهای زیر را به طور فعال تبعید کرده است:

شکل 2. جدول زمانی فعالیت های اکتشافی داده ها توسط DEV-0861
مشخصات جغرافیایی این قربانیان-اسرائیل ، اردن ، کویت ، عربستان سعودی ، ترکیه و امارات-با منافع ایرانی ارتباط برقرار کرده و از نظر تاریخی مورد هدف بازیگران دولت ایرانی ، به ویژه بازیگران مرتبط با مویس قرار گرفته است.
مشاهده شد که DEV-0166 بین نوامبر 2021 و مه 2022 ایمیل قربانی را استخراج می کند. DEV-0166 احتمالاً از ابزار Jason. exe برای دسترسی به صندوق های پستی در معرض خطر استفاده می کرده است. تجزیه و تحلیل عمومی Jason. exe را می توان در اینجا یافت. توجه داشته باشید که گزارش شده است که این ابزار توسط بازیگران وابسته به MOIS استفاده شده است.

شکل 3. تصویری از ابزار Jason. exe
حمله سایبری به دولت آلبانی با استفاده از تاکتیک رایج بازیگران تحت حمایت دولت ایران، ابتدا باج افزار را به کار گرفت و سپس بدافزار پاک کن را به کار گرفت. برف پاک کن و باج افزار هر دو پیوندهای پزشکی قانونی با گروه های دولتی و وابسته به ایران داشتند. برف پاک کنی که DEV-0842 در این حمله به کار گرفت، از کلید مجوز و درایور EldoS RawDisk با ZeroCleare استفاده کرد، پاک کنی که بازیگران دولتی ایران در حمله به یک شرکت انرژی خاورمیانه در اواسط سال ۲۰۱۹ از آن استفاده کردند. در آن مورد، IBM X-Force ارزیابی کرد که بازیگران وابسته به EUROPIUM تقریبا یک سال قبل از حمله برف پاک کن دسترسی اولیه را به دست آوردند. حمله برف پاک کن در ادامه توسط یک بازیگر مجزا و ناشناس ایرانی انجام شد. این شبیه به زنجیره رویدادهایی است که مایکروسافت علیه دولت آلبانی شناسایی کرد.
کد استفاده شده در این حمله دارای ویژگی های زیر بود:
| نام فایل | SHA-256 |
| cl. exe | e1204ebbd8f15dbf5f2e41dddc5337e3182fc4daf75b05acc948b8b965480ca0 |
| rwdsk. sys | 3c9dc8ada56adf9cebfc501a2d3946680dcb0534a137e2e27a7fcb5994cd9de6 |
در برف پاک کن cl. exe رشته شش گوش «B4B615C28CCD059CF8ED1ABF1C71FE03C0354522990AF63ADF3C911E2287A4B906D47D» تعبیه شده بود، که همان کلید مجوز درایور Ze106D47D بود. همچنین توسط برف پاک کن ZeroCleare مورد سوء استفاده قرار گرفت و برای حذف فایل ها، دیسک ها و پارتیشن ها در سیستم های هدف استفاده شد. در حالی که ZeroCleare به طور گسترده مورد استفاده قرار نمی گیرد، این ابزار بین تعداد کمتری از بازیگران وابسته از جمله بازیگران در ایران با پیوند به MOIS به اشتراک گذاشته می شود.
بار باج افزار مورد استفاده در این حمله توسط اپراتور DEV-0842 دارای ویژگی های زیر بود:
| نام فایل | SHA-256 |
| GoXml. exe | f116acc6508843f59e59fb5a8d643370dce82f492a217764521f46a856cc4cb5 |
این ابزار با یک گواهی دیجیتال نامعتبر از شرکت مخابرات کویت KSC امضا شده است. این گواهی دارای اثر انگشت SHA-1 55d90ec44b97b64b6dd4e3aee4d1585d6b14b26f بود.
Microsoft Telemetry نشان می دهد که این گواهی فقط برای امضای 15 پرونده دیگر - یک ردپای بسیار کوچک استفاده شده است ، و نشان می دهد که این گواهی در بین گروه های بازیگر نامربوط به طور گسترده ای به اشتراک گذاشته نشده است. چندین باینری دیگر با همین گواهی دیجیتال قبلاً در پرونده هایی با پیوندها به ایران مشاهده می شد ، از جمله یک قربانی شناخته شده DEV-0861 در عربستان سعودی در ژوئن سال 2021:
| نام فایل | SHA-256 |
| بخوانید. | EA7316BBB65D3BA4EFC7F6B488E35DB26D3107C917B665DC7A81E327470CB0C1 |
مشخص نیست که آیا Read. exe توسط Dev-0861 در این قربانی سعودی کاهش یافته است یا اینکه Dev-0861 نیز دسترسی به قربانی سعودی را به DEV-0842 واگذار کرده است.
پیام رسانی ، زمان بندی و انتخاب هدف از حملات سایبری اعتماد به نفس ما را تقویت کرد که مهاجمان به نمایندگی از دولت ایران عمل می کردند. پیام رسانی و انتخاب هدف نشان می دهد كه تهران احتمالاً از این حملات برای حملات سایبری استفاده می كند كه ایران توسط اسرائیل و مجاهدین خالق (MEK) انجام شده است ، یك گروه مخالف ایرانی كه عمدتاً در آلبانی مستقر است كه به دنبال سرنگونی جمهوری اسلامی ایران است.
آرم مهاجم یک عقاب است که روی نماد گروه هک "گنجشک شکارچی" در داخل ستاره دیوید قرار دارد (شکل 4). این نشان دهنده حمله به آلبانی برای عملیات گنجشک درنده علیه ایران بود ، که تهران تصور می کند اسرائیل را درگیر می کند. Sparrow Predatory مسئولیت چندین حمله سایبری با مشخصات بالا و بسیار پیشرفته علیه نهادهای وابسته به ایران از ژوئیه سال 2021 را بر عهده داشته است. این شامل یک حمله سایبری بود که برنامه نویسی تلویزیونی جمهوری اسلامی ایران (IRIB) را با تصاویر به رهبران MEK در اواخر ژانویه مختل کرد. بشرگنجشک درنده در مورد ساعات حمله قبل از زمان اخطار داد و ادعا کرد که آنها از آن حمایت و پرداخت کرده اند و این نشان می دهد که دیگران درگیر شده اند. مقامات ایرانی این حمله سایبری را به MEK مقصر دانستند و علاوه بر این ، MEK و اسرائیل را به دلیل حمله سایبری که از همان تصاویر و پیام رسانی علیه شهرداری تهران در ماه ژوئن استفاده می کرد ، مقصر دانستند.
پیام در تصویر باج نشان می دهد که MEK ، یک دشمن دیرینه رژیم ایران ، هدف اصلی حمله آنها به دولت آلبانیا بود. تصویر باج ، مانند چندین پست توسط Womeland Justice ، این گروه به طور آشکارا پیام ها را تحت فشار قرار می دهد و داده های مربوط به این حمله را نشت می کند ، "چرا باید مالیات های ما را برای تروریست های دورس هزینه کرد."این یک اشاره به MEK است ، که تهران تروریست هایی را که یک اردوگاه بزرگ پناهنده در شهرستان دورس در آلبانی دارند ، می داند.
شکل 4. تصویر باج افزار و پرچم عدالت وطن
پیام های مرتبط با این حمله از نزدیک آینه پیام های مورد استفاده در حملات سایبری علیه ایران را نشان می دهد ، یک تاکتیک مشترک سیاست خارجی ایران است که نشان می دهد قصد نشان دادن حمله به عنوان نوعی قصاص است. سطح جزئیات آینه در پیام رسانی همچنین احتمال اینکه این حمله یک عمل پرچم کاذب توسط کشوری غیر از ایران باشد ، کاهش می دهد.
حمله سایبری در 15 ژوئیه هفته ها پس از یک سری از حمله های سایبری به ایران رخ داد ، یک هفته جلوتر از اجلاس جهانی رایگان ایران تحت حمایت MEK و با سایر اقدامات سیاست های ایران علیه MEK هماهنگ شد و بیشتر احتمال درگیری ایران را تقویت کرد. در تاریخ 16 ژوئیه ، روز بعد از حمله سایبری ، وزارت امور خارجه ایران بیانیه ای را صادر کرد که سیاستمداران فعلی و سابق آمریکایی را برای حمایت از MEK تعیین می کند. اجلاس جهانی ایران آزاد ، که رژیم ایران به طور فعال با آن مخالفت می کند ، امسال به دنبال هشدارهای مربوط به تهدیدات احتمالی تروریستی به این اجلاس در تاریخ 21 ژوئیه لغو شد. اقدام علیه MEK در آلبانی. این رشته از وقایع حاکی از آن است که ممکن است یک تلاش کامل از دولت برای مقابله با MEK از وزارت امور خارجه ایران ، به سازمان های اطلاعاتی ، به رسانه های رسمی مطبوعات صورت گرفته باشد.
برخی از سازمان های آلبانی که در این حمله مخرب هدف قرار گرفتند ، سازمان های معادل و سازمان های دولتی در ایران بودند که حملات سایبری قبلی را با پیام های مرتبط با MEK تجربه کردند. این نشان می دهد که دولت ایران این اهداف را برای نشان دادن حمله سایبری به عنوان نوعی قصاص مستقیم و متناسب ، یک تاکتیک مشترک رژیم انتخاب کرده است.
قبل و بعد از راه اندازی کمپین پیام رسانی به عدالت وطن ، حساب های شخصیت های رسانه های اجتماعی و گروهی از اتباع واقعی ایرانی و آلبانی که به دلیل دیدگاه های طرفدار ایران ، ضد میک مشهور هستند ، نقاط گفتگوی عمومی کمپین را ارتقا بخشند و نشت های منتشر شده توسطحسابهای عدالت وطن آنلاین. ارتقاء موازی کمپین عدالت وطن و مضامین اصلی آن توسط این نهادها در فضای آنلاین-از قبل و بعد از حمله سایبری-یک عملیات اطلاعاتی مبتنی بر گسترده را با هدف تقویت تأثیر حمله انجام می دهد.
پیش از حمله سایبری ، در تاریخ 6 ژوئن ، ابراهیم خووداباند ، عضو سابق MEK ، نامه ای آزاد خطاب به نخست وزیر آلبانی ادی راما در مورد هشدار از عواقب تشدید تنش ها با ایران منتشر کرد. Khodabandeh با استناد به "[H] Acking of Tehran Municipal Systems" و "پمپ بنزین" ، ادعا کرد که MEK منبع "اقدامات خرابکارانه علیه منافع مردم ایران" است و استدلال می کند که اینها "کار خصمانهدولت شما "و" دشمنی آشکار با ملت ایران "را ایجاد کرده است.
چهار روز بعد، در 10 ژوئن، خدابنده و انجمن نجات، یک سازمان غیر دولتی ضد مجاهدین خلق که او ریاست آن را بر عهده دارد، میزبان گروهی از اتباع آلبانیایی در ایران بود. این گروه شامل اعضای یک سازمان دیگر ضد مجاهدین خلق به نام انجمن حمایت از ایرانیان مقیم آلبانی (ASILA) - جرجی ثناسی، داشامیر مرسولی و ولادیمیر ویس بود. با توجه به ماهیت بسیار سیاسی کار آسیلا در مورد موضوعات مرتبط با گروهی که تهران آن را سازمان تروریستی می داند (منافقین)، این امکان وجود دارد که این بازدید با مجوز دولت انجام شده باشد. پس از بازگشت از ایران، در 12 ژوئیه، جامعه نجات گفت پلیس آلبانی به دفاتر آنها یورش برد و تعدادی از اعضای آسیلا را بازداشت کرد. در حالی که جامعه نجات این حمله را ناشی از «اتهامات نادرست و بی اساس» می داند، به گفته رسانه های محلی، این حمله ناشی از ارتباط احتمالی با سرویس های اطلاعاتی ایران بوده است.

شکل 6. اعضای آسیلا در ایران در ژوئن 2022. در تصویر، از چپ، جرجی ثناسی، ابراهیم خدابنده، داشامیر مرصولی و ولادیمیر ویس هستند.
در پی این حمله سایبری، در 23 ژوئیه، ثناسی و اولسی جازهجی، یکی دیگر از شهروندان آلبانیایی که اغلب در رسانه دولتی ایران پرس تی وی با حمایت از مواضع ضد مجاهدین خلق ظاهر می شود، نامه سرگشاده دومی را خطاب به ایلیر متا، رئیس جمهور وقت آلبانی، نوشتند. همچنین در سایت انجمن نجات منتشر شده است. این نامه بازتاب ادعای اصلی Homeland Justice بود - یعنی اینکه ادامه میزبانی آلبانی از مجاهدین خلق خطری برای مردم آلبانی است. جازهجی و ثناسی از متا خواستند شورای امنیت ملی آلبانی را برای بررسی اینکه آیا آلبانی وارد درگیری سایبری و نظامی با جمهوری اسلامی ایران شده است، تشکیل دهد.
در ماه مه 2021، تقریباً همزمان با ورود بازیگران ایرانی به سیستم های قربانیان دولت آلبانی، حساب هایی برای دو پرسونای رسانه های اجتماعی ضد مجاهدین خلق، که به نظر نمی رسد با افراد واقعی مطابقت داشته باشند، در فیس بوک و توییتر ایجاد شد. این حساب ها عمدتاً محتوای ضد مجاهدین خلق را پست می کنند و با حساب های رسانه های اجتماعی برخی از افراد که در بالا توضیح داده شد درگیر هستند. این دو حساب به همراه یک حساب سوم قدیمی تر، جزو اولین هایی بودند که پست های حساب های Homeland Justice را در توییتر تبلیغ کردند و هر سه به طور چشمگیری نرخ پست های ضد سازمان مجاهدین خلق را پس از عمومی شدن حمله سایبری در اواسط ژوئیه ۲۰۲۲ افزایش دادند.
شواهد دیگری وجود دارد که نشان می دهد نقش این شخصیت ها فراتر از تقویت رسانه های اجتماعی و تولید محتوا بوده است. یکی از شخصیت هایی که مکرراً محتوای عدالت میهن را منتشر می کرد، قبلاً برای آمریکن هرالد تریبون وابسته به سپاه پاسداران انقلاب اسلامی و دیگر سایت های خبری حاشیه ای نوشته بود که اغلب در مورد مجاهدین خلق بود. در همین حال، یک حساب کاربری دوم ممکن است سعی کرده باشد با حداقل یک روزنامه آلبانیایی قبل از هک و نشت تماس بگیرد و درخواست "همکاری" و توانایی انتشار با این رسانه داشته باشد.
ترویج موازی کمپین عدالت میهن و مضامین اصلی آن توسط این افراد و شخصیت های آنلاین قبل و بعد از حمله سایبری، ابعاد انسانی قانع کننده ای را به تلاش های گسترده تر تأثیر عدالت میهن می افزاید. در حالی که هیچ رابطه مستقیم مشاهده شده ای بین عوامل تهدید کننده مسئول حمله مخرب و این بازیگران پیام رسان وجود نداشت، اقدامات آنها سؤالاتی را ایجاد می کند که ارزش بررسی بیشتر را دارد.
DART و MSTIC با استفاده از Microsoft 365 Defender و مجموعه ای از مصنوعات پزشکی قانونی اضافی، از تجزیه و تحلیل حمله باج و برف پاک کن پشتیبانی کردند. تجزیه و تحلیل استفاده از آسیب پذیری ها برای کاشت پوسته های وب برای پایداری، اقدامات شناسایی، تکنیک های رایج جمع آوری اعتبار، روش های فرار دفاعی برای غیرفعال کردن محصولات امنیتی، و تلاش نهایی برای اعمال رمزگذاری و پاک کردن باینری ها را شناسایی کرد. تلاش برای تخریب تحت حمایت ایران کمتر از 10 درصد تأثیر کلی بر محیط مشتری داشت.
بر اساس تجزیه و تحلیل تحقیقاتی، از ماه مه 2021، بازیگران از آسیب پذیری های یک نقطه پایانی عمومی برای اجرای کد دلخواه استفاده کردند که پوسته های وب را روی سرور شیرپوینت اصلاح نشده (Collab-Web2.*.*) که قبلاً گفته شد، کاشته می کرد. این پوسته های وب عمومی امکان آپلود فایل ها، دانلود فایل ها، حذف فایل ها، تغییر نام، اجرای دستورات را با گزینه ای برای اجرا به عنوان کاربر خاص فراهم می کند.

شکل 7. کنسول پوسته وب از دیدگاه مهاجم
پوسته های وب در دایرکتوری های زیر قرار گرفتند:
پس از دسترسی اولیه و کاشت ، بازیگر تهدید با استفاده از Mimikatz برای برداشت اعتبار و ترکیبی از مشتریان دسکتاپ و از راه دور برای تلاش های حرکتی جانبی با استفاده از حساب مدیر داخلی مشاهده شد. ابزاری غیرقابل برگشت مشخص شد ، که به شدت نشان می دهد که تلاش های شناسایی در قالب نام پرونده های اجرایی ، داده های صندوق پستی مقیم ، بانک اطلاعاتی و جزئیات کاربر وجود داشته است. اقدامات مشابه بازیگران تهدید مشاهده شده توسط MSTIC و DART جزئیات هر دو ابزار عرف و منبع باز را برای این تلاش ها استفاده می کنند. مصنوعات ابزار شناسایی:
در دوره اکتبر 2021 - ژانویه 2022 ، بازیگران تهدید از یک ابزار بی نظیر ایمیل استفاده کردند که با API های خدمات وب تبادل در تعامل بود تا ایمیل را به روشی جمع آوری کند که اقدامات را انجام دهد. بازیگران تهدید این اقدامات را با ایجاد هویتی به نام "Healthmailbox55x2yq" برای تقلید از یک حساب کاربری Microsoft Exchange Manager با استفاده از دستورات Exchange PowerShell در سرورهای مبادله انجام دادند. بازیگران تهدید سپس این حساب را به گروه نقش بسیار ممتاز "مدیریت سازمان" اضافه کردند تا بعداً نقش "جعل هویت برنامه" را اضافه کنند. نقش مدیریت ApplicationImpersonation برنامه هایی را قادر می سازد تا کاربران را در یک سازمان جعل کنند و از طرف کاربر وظایف خود را انجام دهند و این امکان را فراهم می کند که برنامه به عنوان صاحب صندوق پستی عمل کند.
قبل از شروع مرحله آخر حمله ، بازیگران تهدید دسترسی اداری به یک راه حل تشخیص و پاسخ پایانی مستقر (EDR) را برای ایجاد اصلاحات ، حذف کتابخانه هایی که بر نمایندگان در سراسر شرکت تأثیر می گذارد ، به دست آوردند. علاوه بر این ، یک باینری برای غیرفعال کردن اجزای آنتی ویروس Microsoft Defender با استفاده از ابزار سفارشی منتشر شد. باینری توزیع شده به نام Disable-Defender. exe نمایش داده شد تا با استفاده از API GetTokenInformation Tokenelevation. اگر توکن با امتیاز بالایی اجرا نشود ، چاپ های باینری "باید به عنوان مدیر! n" اجرا شوند. اگر توکن بالا رفته باشد ، از توکینزر پرس و جو می کند و بررسی می کند که آیا SID "S-1-5-18" است. اگر فرآیند فعلی تحت متن سیستم اجرا نشود ، "شروع به کار مجدد با امتیازات n" می کند و سعی در بالا بردن امتیاز دارد.
برای بالا بردن امتیاز ، در صورت فعال بودن سرویس TrustEdInstaller ، بررسی های باینری را بررسی کنید. برای انجام این کار ، این سرویس "sedebugprivilege" و "seimpersonateprivilege" را برای اختصاص امتیاز به خود شروع می کند. سپس به دنبال فرآیند winlogon. exe ، به دست می آید ، نشانه های خود را به دست می آورد ، و با استفاده از موضوعات با استفاده از ImpersonateLoggedOnUser/setThreadToken ، جعل می کند. پس از جعل هویت به عنوان winlogon. exe ، روند TrustEdInstaller را باز می کند ، نشانه خود را برای جعل هویت به دست می آورد و با استفاده از CreateProcessWithTokenw ، یک فرایند جدید با امتیازات بالا ایجاد می کند.

شکل 8. چگونه مهاجم قادر به فرار از مؤلفه های دفاعی است
هنگامی که با موفقیت روند خود را با امتیاز TrustedInstaller ایجاد کرد ، به غیرفعال کردن اجزای مدافع ادامه می یابد.
تکنیک های فرار اضافی شامل حذف ابزار ، رویدادهای ویندوز و سیاهههای مربوط به برنامه بود.
توزیع باینری های رمزگذاری و پاک کردن با دو روش از طریق یک ابزار کپی پرونده از راه دور SMB سفارشی mellona. exe ، که در ابتدا به نام massexour. exe نامگذاری شده بود ، انجام شد. اولین پرونده از راه دور از راه دور باج گیری باینری Goxml. exe و یک پرونده خفاش که باعث اجرای باج یا برف پاک کن در ورود کاربر می شود. روش دوم با استناد از راه دور از باینری باج با ابزار mellona. exe ، ارسال کپی پرونده از راه دور SMB بود.

شکل 9. خطوط فرمان پردازش برای mellona. exe که برای توزیع بدافزار استفاده می شود
win. bat - پرونده دسته ای برای اجرای باج - Trojan: Win32/Batrungoxml
GoXml. exe باج افزار باینری Ransom:Win32/Eagle! MSR
cl. exe برف پاک کن Dos:Win64/WprJooblash
اقدامات توصیه شده به مشتری
شاخص های سازش (IOCs)
| جدول زیر IOC های مشاهده شده در طول تحقیقات ما را نشان می دهد. ما مشتریان خود را ترغیب می کنیم تا این شاخص ها را در محیط های خود بررسی کنند و تشخیص ها و محافظت ها را برای شناسایی فعالیت های مرتبط با گذشته و جلوگیری از حملات آینده علیه سیستم های خود انجام دهند. | نشانگر | نوع |
| GoXml. exe | goxml. exe | f116acc6508843f59e59fb5a8d643370dce82f492a217764521f46a856cc4cb5 |
| F116ACC6508843F59E59FB5A8D643370DCE82F492A217764521F46A856CC4CB5 | goxml. exe | e1204ebbd8f15dbf5f2e41dddc5337e3182fc4daf75b05acc948b8b965480ca0 |
| E1204EBBD8F15DBF5F2E41DDDC5337E3182FC4DAF75B05ACC948B965480CA0 | goxml. exe | SHA-256 |
| BAD65769C0B416BB16A82B5BE11F1D478239F8B2BA77AE57948B53A69E230A6 | goxml. exe | SHA-256 |
| BB45D8FFE245C361C04CCA44D0DF6E6BD7596CABD70070FFE0D9F519E3B620EA | goxml. exe | SHA-256 |
| E67C7DBD51BA94AC4549CC9BCAABB97276E5AA20BE9FAE90909F947B5B7691E6B | goxml. exe | SHA-256 |
| AC4809764857A44B269B549F82D8D04C1294C420BAA6B53E2F6B6CB4A3F7E9BD | goxml. exe | SHA-256 |
| D1BEC48C2A6A014D3708D210D48B68C545AC086F103016A20E862AC4A189279E | goxml. exe | SHA-256 |
| D145058398705D8E20468332162964DCE5D9E2AD419F03B61ADF64C7E6D26DE5 | goxml. exe | SHA-256 |
| 1C926D4BF1A99B59391649F56ABF9CD59548F5FCF6A0D923188E7E3CAB1C95D0 | goxml. exe | SHA-256 |
| FB49DCE92F9A028A1DA3045F705A574F3C1997FE947E2C69699B17F07E5A52B | goxml. exe | SHA-256 |
| 45BF0057B3121C6E444B316AFAFDD802D16083282D1CBFDE3CDBF2A9D0915ACE | goxml. exe | SHA-256 |
| DFD631E4D1F94F7573861CF438F5A33FE8633238D8D8D51759D88658E4FBAC160A | goxml. exe | SHA-256 |
| 734B4C06A283982C6C3D2952DF53E0B21E55F3805E5A6ACE8379119D7EC1B1D | goxml. exe | SHA-256 |
| F8DB380CC495E98C38A9FB505ACBA6574CBB18CFE5D7A2BB6807AD1633BF2DF8 | goxml. exe | SHA-256 |
| 0B647D07BBA6976444E8A00CDCCC8668BB83DA656F3DEE10C852EB11F1EFFE414A7E | goxml. exe | SHA-256 |
| 7AD64B64E0A4E510BE42BA631868BBDA8779139DC0DAAD9395AB048306CC83C5 | goxml. exe | SHA-256 |
| CAD2BC224108142B5A19D787C19DF236B0D12C779273D05F0298A63DC1FE5 | ج: کاربران \ دسک تاپ | |
| فهرست دایرکتوری | ج: کاربران \ دسک تاپ | |
| فهرست دایرکتوری | ج: کاربران \ دسک تاپ | |
| فهرست راهنما | ج: کاربران \ دسک تاپ | |
| فهرست راهنما | ج: کاربران \ دسک تاپ | |
| 144 [.] 76 [.] 6 [.] 34 | 144[.]76[.]6[.]34 | آدرس آی پی |
| 148 [.] 251 [.] 232 [.] 252 | 144[.]76[.]6[.]34 | آدرس آی پی |
| به پوسته وب دسترسی پیدا کرد | 144[.]76[.]6[.]34 | آدرس آی پی |
| 176 [.] 9 [.] 18 [.] 143 | 144[.]76[.]6[.]34 | آدرس آی پی |
| به پوسته وب دسترسی پیدا کرد | 144[.]76[.]6[.]34 | آدرس آی پی |
| به پوسته وب دسترسی پیدا کرد | 144[.]76[.]6[.]34 | آدرس آی پی |
| به پوسته وب دسترسی پیدا کرد | 144[.]76[.]6[.]34 | آدرس آی پی |
| به پوسته وب دسترسی پیدا کرد | 144[.]76[.]6[.]34 | آدرس آی پی |
به پوسته وب دسترسی پیدا کرد
توجه: این شاخص ها نباید برای این فعالیت مشاهده شده جامع در نظر گرفته شوند.
Microsoft Defender برای Endpoint EDR
مدیریت آسیب پذیری Microsoft Defender
مایکروسافت سنتینل
برای یافتن فعالیت عامل تهدید احتمالی ذکر شده در این پست وبلاگ، مشتریان مایکروسافت Sentinel می توانند از پرس و جوهای زیر استفاده کنند:
IOC های عامل تهدید را شناسایی کنید
این پرس و جو یک تطابق بر اساس IOC های مربوط به EUROPIUM را در میان فیدهای مختلف داده مایکروسافت Sentinel شناسایی می کند:
شناسایی آنتی ویروس Microsoft Defender مربوط به EUROPIUM
این پرس و جو به دنبال شناسایی های Microsoft Defender AV مربوط به بازیگر EUROPIUM می گردد و هشدار را به سایر منابع داده می پیوندد تا اطلاعات اضافی مانند دستگاه، IP، کاربران وارد شده به سیستم و غیره را نشان دهد.
ایجاد هویت غیرعادی را شناسایی کنید
Microsoft 365 Defender
برای یافتن فعالیت عامل تهدید احتمالی ذکر شده در این پست وبلاگ، مشتریان Microsoft 365 Defender می توانند از پرس و جوهایی که در زیر توضیح داده شده است استفاده کنند:
IOCهای EUROPIUM را شناسایی کنید
این پرس و جو یک تطابق بر اساس IOC های مربوط به EUROPIUM را در میان فیدهای مختلف داده مایکروسافت Sentinel شناسایی می کند:
شناسایی آنتی ویروس Microsoft Defender مربوط به EUROPIUM
این پرس و جو به دنبال شناسایی آنتی ویروس Microsoft Defender مربوط به بازیگر EUROPIUM است. لینک Github
اضافات هویت غیرمعمول مرتبط با EUROPIUM را شناسایی کنید
برچسب :
نویسنده : علیرام نورایی
بازدید : <-PostHit->